LFI critique non authentifiée dans Traccar (Windows) via Jetty expose des identifiants
Selon une publication technique de ProjectBlack, des chercheurs ont mis au jour une vulnĂ©rabilitĂ© critique de type Local File Inclusion (LFI) non authentifiĂ©e affectant la plateforme de suivi GPS Traccar sur Windows, permettant la lecture de fichiers arbitraires et lâexposition dâidentifiants sensibles. La faille provient du composant DefaultOverrideServlet de Traccar, oĂč la mĂ©thode getResource() passe le paramĂštre contrĂŽlĂ© par lâutilisateur Ă Jetty Resource.addPath() sans validation suffisante des sĂ©quences dâĂ©chappement spĂ©cifiques Ă Windows. Bien que Jetty URIUtil.canonicalPath() bloque les traversĂ©es de chemin avec des slashs, il ne neutralise pas correctement les backslashes sous Windows, ouvrant la voie Ă une LFI non authentifiĂ©e. ...